一文了解网络安全中的横向移动


目前,横向移动(lateral movement)已成为需要留意的主要威胁之一。成功的横向移动攻击可以使攻击者闯入用户现有系统,并访问系统资源。

横向移动攻击充分体现了“网络安全链的强度完全取决于最薄弱的那一环”这一观点。高级持续性威胁(APT)是横向移动带来的最常见网络攻击类型。如果网络有足够多未加保护的漏洞,只要有足够的时间,黑客最终就可以访问域控制器本身,进而可以攻击企业的整套数字基础设施,包括根账户。

横向移动的攻击模式

横向移动攻击的特点是,黑客利用在某个点非法获取的网络访问权,收集系统其他部分的信息并实施攻击活动。这包括访问额外的凭据、利用配置不当的功能以及钻软件漏洞的空子等。如果没有适当的预防措施,黑客获取网络中某个点的访问权后,就能访问另外几个点。

实施横向移动的黑客通常采用以下几步:

1. 侦察:这一步是指不法分子找出目标。在这一环节,黑客可能会调查外部网络、社交媒体活动和任何存储的凭据。所谓的“凭据转储”(credential dump)使黑客能够渗入到组织的电子邮件账户或虚拟专用网(VPN)。

2. 渗透:初始扫描和探测可让黑客找到一条或多条潜在的攻击途径。一旦发现薄弱环节,不法分子会企图用它来访问其他易受攻击的账户和硬件。这时候“横向运动”就会发生。一个不安全的漏洞可以让不法分子访问组织的整个网络。

3. 漏洞研究:访问低级账户可带来关于操作系统、网络组织及层次结构以及数字资产位置的大量信息。黑客可以利用IPConfig、ARP缓存和Netstat等操作系统实用工具来收集有关攻击目标数字环境的其他信息。

4. 额外的凭据和访问权窃取:黑客使用这一级访问权来扩大目标网络的控制权。击键记录程序、网络钓鱼尝试和网络嗅探器等工具,可以使用一个受感染的IT区域收集另一个IT区域的信息。这使得攻击者所控制的范围不断扩大。

5. 进一步的系统入侵:这时候“高级持续性威胁”发挥威力。如果有足够的权限,攻击者可以不间断地访问这些受感染资产,并可以使用PowerShell和远程桌面软件等控制类应用软件,继续发动攻击。这些持续性威胁可以借助加密等手段不被发现。

防御横向移动攻击

组织可以采取适当的措施,保护网络安全链中最薄弱的环节,并防止横向移动攻击。以下是防御横向移动攻击的有效方法和措施:

1. 最小权限原则:最小权限原则是指,组织中的每个成员只有权使用凭据来访问处理日常工作所需的系统和应用程序。例如:只有IT人员才拥有管理权限。

2. 白名单和审查:组织应列出已知安全的应用程序白名单,并列出已知有漏洞的应用程序黑名单。审查和评估所有新的应用程序必不可少。如果请求的新应用程序提供另一个应用程序已经具备的功能,应使用经过审查的应用程序,而不是新的应用程序。

3. AI和EDR安全:端点检测和响应(EDR)是监测端点、标记可疑事件的典型解决方案。使用EDR工具收集的数据并训练基于AI的网络安全软件,以留意未经授权的访问及可能存在恶意网络活动的其他异常行为。

4. 密码安全:在网上开展业务的任何组织都必须指导员工及相关人员确保做好密码安全工作。这意味着不得在多个网站或账户上重复使用同一密码,定期更改密码。

5. 双因子验证:双因子验证(2FA)又叫多因子验证(MFA),是另一种对付横向移动攻击的基本而必要的手段。使用2FA之后,如果一组访问凭据泄密,黑客要想进一步行动就需要访问第二个设备来验证其访问权限。

横向移动是现代网络攻击的一个重要部分。它充分利用了不安全的低级网络资产,并钻了账户保护不力的空子。上述这些方法对于加强组织的网络安全防御能力应该大有助益。

参考链接:https://latesthackingnews.com/2022/03/02/an-in-depth-guide-to-lateral-movement-in-cybersecurity/

2020年遭勒索型DDoS攻击的金融服务公司超100家

全世界的消费银行、证券交易所、支付服务公司和发卡机构均在受害者之列。2020年,多个国家超100家金融服务公司遭遇同一黑客团伙发起的一波勒索型分布式拒绝服务(DDoS)攻击。2月中旬的报告中,金融服务信息共享与分析中心(FS-ISAC)披露称:攻击有条不紊地横...
服务器安全网络安全DDos攻击网络攻击

卸载后云锁网站无法访问的解决方法

卸载云锁后遇到网站打不开问题,在IIS6上请检查IIS 筛选器、IIS通配符应用程序映射以及Web服务扩展这3个地方是否存在云锁插件。网站-属性-ISAPI筛选器IIS通配符应用程序映射Web服务扩展在IIS7和IIS8上请检查IIS模块里是否含有云锁插件II...
服务器安全云锁云锁卸载网站无法访问

严重的Windows HTTP漏洞也会影响WinRM服务器

Windows IIS服务器的HTTP协议堆栈中存在一个可攻击的漏洞,该漏洞还可用于攻击未修补的Windows 10和公开暴露WinRM(Windows远程管理)服务的服务器系统。微软已经在5月补丁中修补了漏洞编号为CVE-2021-31166的严重漏洞。幸运...
服务器Windows服务器安全HTTP漏洞

阿里云盾网站安全防御(WAF)的使用方法(图文)

将2个网站搬到阿里云,一个是因为阿里云稳定,另一个就是牛逼轰轰的云盾了。之前在博客联盟群里模拟CC攻击过搭建在阿里云ECS上的博客,结果云盾毫无反应,而网站已经挂了。这次特意细看了一下云盾上的CC防护功能,发现有部分朋友估计并未正确使用WAF。所以,我在本文就...
阿里云服务器安全WAF阿里云盾网站安全